PT-2026-68401 · WordPress · Stripe Payment Forms

·

CVE-2026-16734

·

Publicado

2026-08-06

·

Atualizado

2026-08-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Stripe Payment Forms by WP Full Pay versões anteriores a 8.5.2
Description Existe um problema onde o plugin não verifica se o chamador é o proprietário da intenção de pagamento do Stripe referenciada por duas ações AJAX de formulário de pagamento não autenticadas. Isso permite que um visitante não autenticado, usando um nonce incorporado em páginas públicas com formulários de pagamento, manipule o valor de uma intenção de pagamento. O plugin então atualiza esse valor no servidor via API do Stripe usando a chave secreta da loja. Especificamente, as ações pricing-recalculation e payment-intent-update permanecem desprotegidas contra essa manipulação de valor.
Recommendations Atualize o Stripe Payment Forms by WP Full Pay para a versão 8.5.2 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16734

Produtos afetados

Stripe Payment Forms